Trezor 유출 사고, Bitcoin(BTC) 지갑 고객 6만 7,000명 추가 노출
Trezor가 ShipMonk 유출로 미국 고객 6만 7,000명이 추가 노출됐다고 밝혔다. 전체 노출은 8만 건을 넘어 2019년까지 소급된다. 개인키와 백업은 영향 없음.
AI 요약AI
- Trezor가 추가 고객 6만 7,000명의 개인정보 유출을 공시했다
- 전체 노출 기록은 8만 건을 넘어 2019년 11월까지 소급됐다
- ShipMonk는 9월 2일 유출 범위가 더 크다고 Trezor에 통보했다
- 첫 공시였던 8월 13일에는 고객 1만 3,689명만 집계됐다
Trezor, 추가 6만 7,000건 유출 공식 확인
Bitcoin(BTC) 등 자산을 콜드 월렛에 보관하는 하드웨어 지갑 업체 Trezor가 금요일, 배송 파트너 측 유출 사고로 미국 고객 약 6만 7,000명의 개인정보가 추가로 노출됐다고 밝혔다. 이로써 사고의 전체 규모는 8만 건을 넘어섰다. 이번에 새로 확인된 기록은 2019년 11월부터 2021년 8월 사이 접수된 주문에 해당하며, 실명, 배송지 주소, 전화번호, 이메일 주소, 주문번호가 포함됐다. 사고의 중심에 있는 물류사 ShipMonk는 9월 2일 Trezor에 유출 규모가 처음 보고됐던 것보다 상당히 크다고 통보했다. Trezor의 첫 공개는 8월 13일이었고, 당시에는 올해 5월~8월 주문 기준 고객 1만 3,689명 — 이 중 1만 1,742명이 완전한 연락처 정보를 포함한 — 만 노출된 것으로 집계됐다. 회사는 합산 수치를 따로 발표하지 않았지만, 두 건의 공시를 합치면 잠재 노출 규모가 8만 명선을 넘는다. Trezor에 따르면 이번 확대가 특이한 점은 오래된 기록이 애초에 존재해서는 안 됐다는 사실이다. 지갑 업체는 데이터 삭제를 반복적으로 요청했고 그에 대한 서면 확인도 받았다고 설명한다. Trezor는 자사 시스템은 침해되지 않았으며 개인키와 지갑 백업은 영향받지 않았다고 강조했다. 다만 회사가 경고하는 위험은 사칭과 신체 안전 문제다. 노출된 항목에 자택 주소가 포함돼 있어, 사기범들은 암호화폐 거래소나 은행, 심지어 Trezor 자신을 가장한 표적형 피싱을 시도할 수 있다. 회사는 2013년 창립 이후 처음으로 고객 전화번호와 배송지 주소가 유출된 사고라고 밝혔다. 다만 2024년 1월 고객지원 데스크 사고로 약 6만 6,000명의 사용자가 피싱 위험에 놓인 적은 있었다.
삭제 보장은 실제로 이행되지 않았다
Trezor는 지난달 유출을 처음 공개할 때 파트너가 따라야 했던 90일 데이터 보존 정책을 근거로, 오래된 사용자 데이터는 이미 삭제돼 피해가 제한적이라고 주장했다. 그러나 회사는 이제 그 정책이 실제로는 집행된 적이 없었고 데이터는 ShipMonk 시스템에서 한 번도 삭제되지 않았다고 밝히고 있다. Trezor는 공식 X 계정에 올린 글에서 피해 고객에게 사과하며 “진심으로 미안하다”고 밝히고 이번 사안을 중대하게 받아들이고 있다고 말했다. 회사는 ShipMonk와의 관계 전 기간에 걸쳐 계약과 데이터 정책에 따라 삭제를 확인하는 서면 보증을 반복적으로 받아왔기 때문에 추가 유출을 “예상할 이유가 없었다”고 주장한다. ShipMonk가 이번 사고를 처음 알린 것은 8월 10일로, 최근 90일치 주문에 대한 유출이라고 설명했고, 9월 2일에 그 범위를 2019~2021년으로 다시 확정했다. Trezor는 최초 범위 산정 과정에서 그 이전 연도의 협업 내역이 누락된 것으로 이해하고 있다고 밝혔다. 회사는 ShipMonk의 조치에 어떻게 대응할지 결정하기에는 시기상조라는 입장이지만, 물류 파트너에 대한 추가 감사를 준비 중이다. 아울러 주문 시 익명 배송을 도입해 구매자가 개인정보를 더 잘 보호할 수 있도록 작업을 진행하고 있다. 특히 이번에는 언론에 먼저 브리핑하지 않았는데, 실제 피해자에게 닿는 것이 우선이라는 설명이다. 이 사례는 암호화폐를 넘어선 공급망 리스크 문제를 보여준다. 2024년 CrowdStrike 장애는 단일 공급업체의 실패가 수백만 개 엔드포인트로 파급될 수 있음을 증명했으며, 프라이버시를 중시하는 사용자들이 영지식 프라이버시 레이어부터 익명 배송까지 다양한 도구로 이동할 수 있는 계기가 될 수 있다. 시장을 실시간으로 추적하려는 독자는 Gate에서 현물·선물 가격을 실시간으로 확인할 수 있다.
피해 고객에게 사과https://x.com/Trezor/status/2095807665603584085?s=20
여기서 핵심 문서는 Trezor 자신의 공시다. 이 문서는 회사가 반복적으로 삭제 확인을 받았으나 그것이 현실을 반영하지 않았다는 점을 서면으로 명시하고 있다. 우리의 판단은 이번 사고가 암호학적 실패가 아닌 공급망 데이터 거버넌스 실패라는 것이다. 개인키는 하나도 건드리지 않았고, 하드웨어 지갑은 여전히 Bitcoin(BTC)을 보관하는 가장 안전한 방법이다. 그러나 유출된 주소와 전화번호는 설득력 있는 피싱의 정확히 그 원재료다. 이제 남은 시험은 실행이다. 약속된 ShipMonk 감사와 익명 배송 도입이 진행되는지에 따라 Trezor가 공급업체 관리를 물류 디테일이 아닌 보안 기능으로 다루는지가 드러날 것이다. 피해를 입은 사용자는 지갑 백업을 어떤 웹사이트에도 입력하거나 누구와도 공유해서는 안 된다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


